Prüfdaten für DB2 v8.x in v9.4 extrahieren

Sie können Prüfdaten extrahieren, wenn Sie IBM® DB2® v8.x in v9.4verwenden.

Vorgehensweise

  1. Melden Sie sich bei einem DB2 -Konto mit SYSADMIN-Berechtigung an.
  2. Geben Sie den folgenden Startbefehl ein, um eine Datenbankinstanz zu prüfen:

    db2audit start

    Die Antwort des Startbefehls könnte beispielsweise der folgenden Ausgabe ähneln:

    AUD00001 Operation succeeded.

  3. Verschieben Sie die Prüfdatensätze aus der Instanz in das Prüfprotokoll:

    db2audit flush

    Die Antwort des Befehls flush könnte beispielsweise der folgenden Ausgabe ähneln:

    AUD00001 Operation succeeded.

  4. Extrahieren Sie die Daten aus dem archivierten Prüfprotokoll und schreiben Sie die Daten in .del -Dateien:

    db2audit extract delasc

    Eine Antwort auf einen Archivierungsbefehl könnte beispielsweise der folgenden Ausgabe ähneln:

    AUD00001 Operation succeeded.

    Hinweis: Anführungszeichen (") werden als Standardtextbegrenzer in den ASCII-Dateien verwendet. Ändern Sie den Begrenzer nicht.
  5. Nicht aktive Datensätze entfernen:

    db2audit prune all

  6. Verschieben Sie die .del -Dateien an eine Position, an der IBM QRadar die Datei extrahieren kann. Die Versetzung der durch Kommas begrenzten Dateien (.del) sollte mit dem Dateipull-Intervall in QRadarsynchronisiert werden.

    Sie können jetzt eine Protokollquelle in QRadar erstellen, um DB2 -Protokolldateien zu erfassen.